IT 실무 가이드 & 체크리스트3 [IT-보안점검] TLS/HTTPS 완벽 가이드: 인증서·암호화·HSTS·실수 체크리스트 TLS/HTTPS 완벽 가이드: 인증서·암호화·HSTS·실수 체크리스트“HTTPS는 그냥 주소창에 자물쇠 뜨는 것”으로 끝나지 않습니다. 실무에서는 인증서 갱신 오류, 혼합 콘텐츠, 리다이렉트 루프, HSTS 설정 실수가 자주 발생합니다. 이 글은 개념을 쉽게 정리하면서도, 마지막에 배포 체크리스트까지 제공합니다. 목 차TLS/HTTPS가 보장하는 것(3가지)인증서(CA)와 체인: 왜 “신뢰”가 생기나실무에서 흔한 문제 6가지HSTS·보안 헤더 기본 세트배포 전 최종 체크리스트 + FAQ 1. TLS/HTTPS가 보장하는 것(3가지)핵심설명기밀성중간에서 패킷을 봐도 내용을 읽기 어렵게 암호화무결성전송 중 데이터가 바뀌면 감지(변조 방지)인증접속한 서버가 “진짜 그 도메인”인지 확인(인증서)즉 HTTPS는.. 2026. 1. 18. [IT-보안점검] LLM 보안 점검표: ‘이거’ 없으면 내부자료 그대로 새나갑니다 LLM 보안: 프롬프트 인젝션·RAG 데이터 유출·대응 체크리스트LLM을 붙이면 생산성이 크게 오르지만, 동시에 새로운 보안 리스크가 생깁니다. 특히 프롬프트 인젝션, RAG를 통한 데이터 유출, 그리고 툴 호출(에이전트) 오남용은 “기존 웹 보안”과 결이 다릅니다. 이 글에서는 실무자가 바로 적용할 수 있도록 위협 모델 + 대응 체크리스트로 정리합니다. 목 차LLM 보안이 기존 보안과 다른 이유프롬프트 인젝션(직접/간접) 이해RAG 데이터 유출: “검색”이 공격 표면이 되는 순간툴/에이전트 보안: 권한, 승인, 격리실무 체크리스트 12개 + FAQ 1. LLM 보안이 기존 보안과 다른 이유입력이 “자연어”라서 필터 우회가 쉽고, 정책이 애매해지기 쉽습니다.출력이 “행동”으로 이어질 수 있습니다(툴 호출.. 2026. 1. 18. [IT-보안점검] API Security 체크리스트: OAuth·JWT·Rate Limit·WAF까지 (실무 점검표) API Security 체크리스트: OAuth·JWT·Rate Limit·WAF까지 (실무 점검표)API는 서비스의 “문”입니다. 문이 많아질수록(앱/웹/파트너/서드파티) 공격 표면도 커집니다. 특히 최근에는 API 키 노출, 권한 우회(BOLA), Rate Limit 부재 같은 “기본 실수”가 실제 사고로 이어지는 경우가 많습니다. 이 글은 개념 설명이 아니라, 실무에서 바로 적용 가능한 점검표 중심으로 정리합니다. 목 차API 보안에서 가장 많이 터지는 6가지 포인트인증(Authentication): API Key vs OAuth2인가(Authorization): BOLA/IDOR를 막는 설계입력 검증·로그·모니터링(운영 보안)Rate Limit·WAF·봇 대응(트래픽 방어)최종 점검표(배포 전/운영.. 2026. 1. 18. 이전 1 다음